Los investigadores de seguridad de Searchlight Cyber ​​han demostrado que el modelo de codificación GPT-5.6 de OpenAI puede descubrir una grave vulnerabilidad de ejecución remota de código en WordPress por aproximadamente $25 en costos de API, un hallazgo que cristaliza la creciente preocupación sobre cómo las herramientas de inteligencia artificial de vanguardia pueden usarse como armas para encontrar fallas explotables a una fracción de su valor en el mercado negro.

La investigación, publicada en el sitio web de Searchlight Cyber, muestra que un solo investigador, armado con GPT-5.6 Sol Ultra y una base de código de WordPress deliberadamente vulnerable, pudo identificar una cadena que va desde el acceso de autenticación previa hasta la ejecución remota de código. El resultado se sitúa en el centro de un debate en ciernes sobre el potencial ofensivo de seguridad de los grandes modelos de lenguaje, un tema que se analiza en [los últimos desarrollos de IA] (https://aibuzzwire.news).

Un descubrimiento de 25 dólares en un mercado de 500.000 dólares

El titular de la investigación es su cruda economía. Los brokers de exploits, los intermediarios que compran vulnerabilidades y las revenden a gobiernos y compradores privados, pagarán hasta 500.000 dólares por una falla confiable de ejecución remota de código de WordPress, según Searchlight Cyber. WordPress impulsa aproximadamente el 40 por ciento de todos los sitios web, lo que hace que un error central de RCE sea extraordinariamente valioso.

En comparación con ese punto de referencia, los aproximadamente 25 dólares que el investigador gastó en llamadas a la API GPT-5.6 para encontrar la falla son sorprendentes. El trabajo no requirió un equipo grande, una infraestructura de fuzzing especializada ni semanas de auditoría manual. En cambio, se basó en dirigir un modelo de codificación capaz de razonar sobre el código fuente de WordPress desde los primeros principios.

Los investigadores lanzaron una herramienta de verificación gratuita, wp2Shell.com, para que los administradores puedan determinar si sus instancias de WordPress están afectadas. Dijeron que retuvieron los detalles completos de la publicación para darles tiempo a los defensores de responder.

Cómo encontró el modelo el defecto

En el centro del descubrimiento está el sistema de enlaces de WordPress, el mecanismo que le da a la plataforma su enorme ecosistema de complementos. Los ganchos, con nombres como `wp_enqueue_scripts` o `publish_post`, permiten que los complementos adjunten un comportamiento personalizado a casi todas las etapas del ciclo de vida de WordPress. Se dividen en acciones, que ejecutan efectos secundarios, y filtros, que modifican los datos a medida que pasan.

Esa flexibilidad es también una superficie de ataque en expansión. La tarea que establecieron los investigadores fue encontrar una cadena que permitiera la ejecución remota de código desde un punto de partida no autenticado, con el éxito definido como la capacidad de leer un archivo protegido del sistema de archivos del servidor.

GPT-5.6 Sol Ultra, el modelo de codificación centrado en el razonamiento de OpenAI, trabajó en el análisis examinando cómo los datos fluyen a través de los enlaces de WordPress y hacia operaciones potencialmente peligrosas. La fortaleza del modelo no radica en la búsqueda ciega de patrones, sino en el razonamiento sobre las interacciones entre componentes, una capacidad que ha mejorado notablemente con los recientes lanzamientos de modelos centrados en el razonamiento.

Los investigadores enmarcaron el ejercicio en torno a un repositorio que contenía una copia vulnerable de WordPress, una configuración que se asemeja a un desafío de capturar la bandera en el que el éxito significaba extraer un archivo de bandera. Pero enfatizaron que la clase de vulnerabilidad subyacente es real y afecta las implementaciones de producción que ejecutan MySQL, la base de datos detrás de la mayoría de los sitios de WordPress activos.

El dilema del doble uso

El hallazgo se produce cuando las empresas de inteligencia artificial se enfrentan a un escrutinio cada vez más intenso sobre cómo se pueden utilizar indebidamente sus modelos. Los modelos de frontera se evalúan cada vez más por su capacidad para ayudar en los delitos cibernéticos, y los resultados se han vuelto más incómodos a medida que aumentan las capacidades. Un modelo que puede reducir el costo de encontrar un error crítico de cientos de miles de dólares al precio de unos pocos cafés remodela el panorama de amenazas de manera concreta.

Los defensores argumentan que la misma capacidad acelera el trabajo defensivo, ayudando a los equipos de seguridad a encontrar y corregir fallas antes de que lo hagan los atacantes. El propio Searchlight Cyber ​​ocupa ambos lados de esa línea, ofreciendo gestión de la superficie de ataque y herramientas de monitoreo de la web oscura mientras publica investigaciones ofensivas. El verificador wp2Shell representa el caso defensivo: convertir el descubrimiento en algo sobre lo que los administradores puedan actuar de inmediato.

Pero la asimetría es difícil de ignorar. Un investigador solitario con una clave API ahora tiene acceso a un poder de auditoría que antes requería un equipo bien financiado. A medida que disminuye el costo de encontrar vulnerabilidades, la carga pasa a ser la velocidad y la escala con la que se pueden parchear.

Qué significa para WordPress y más allá

Para el ecosistema de WordPress, la investigación es un recordatorio de que la arquitectura de gancho de la plataforma, la base de su economía de complementos, es también su punto débil más importante. Se anima a los operadores del sitio a ejecutar el verificador wp2Shell, mantener actualizados los complementos y el núcleo, y restringir el acceso de los usuarios no autenticados.

En términos más generales, el experimento es un dato en un debate en rápido movimiento sobre dónde debería situarse la línea entre la investigación de seguridad abierta y la proliferación de la capacidad ofensiva de la IA. A medida que los modelos de codificación se vuelven más capaces, es probable que demostraciones como ésta se vuelvan más comunes, no menos.

Manténgase por delante de la IA

La intersección de la IA y la ciberseguridad avanza más rápido de lo que cualquier equipo puede seguir. Para informar sobre investigaciones ofensivas de IA, herramientas defensivas y los debates políticos que siguen, siga la cobertura de la industria de la IA en AI Buzz Wire.

Leer más noticias sobre IA →